mistgate Документация

Установка Mistgate с AI-агентом

Короткий и безопасный путь для coding- и MCP-агентов: установить панель, подключить ноду и сменить SSH-пароль.

На этой странице

Это короткий операционный контракт для AI-агентов. Он ведёт к поддерживаемому установщику и не допускает попадания паролей в планы и логи.

Для coding-агентов#

Начните с AGENTS.md в репозитории: там карта Go-сервисов, API, генерируемого кода, тестов и требований безопасности. Не меняйте gen/ и web/src/gen/ вручную: редактируйте proto/, затем запускайте go tool buf lint && go tool buf generate.

Чтобы установить новую панель, следуйте инструкции Установка панели. Mistgate не требует Docker: соберите бинарники командой make build, поставьте mistgate на сервер панели и запустите через systemd.

Для MCP-оператора#

Подключайтесь к <адрес админки>mcp API-токеном с профилем Админ. Токен действует в рамках роли владельца, но опасные операции всё равно требуют одобрения в Интеграции → Одобрения. Используйте текущий интерфейс владельца и доверенную сборку релиза.

Установить ноду#

  1. Вызовите node_install_plan с публичным SSH-адресом, портом, логином, именем ноды, адресом для клиентов и, если нужно, регионом и провайдером. Логин должен быть root или иметь беззапросный sudo -n.
  2. Покажите SHA-256 отпечаток SSH host key и данные ноды. Попросите пользователя подтвердить именно этот ключ и установку. Дождитесь одобрения владельца в админке.
  3. После явного подтверждения и одобрения вызовите node_install_apply с confirm_token, точным confirmed_fingerprint и SSH-паролем. Пароль передаётся только в этом вызове и не сохраняется в плане или результате.
  4. Панель закрепляет ключ, ставит доверенного агента из подписанного набора, регистрирует ноду и ждёт её подключения. node_server_access_list покажет логин и адрес, но никогда не вернёт пароль.

Сменить SSH-пароль#

  1. Вызовите node_server_password_rotate_plan с ID ноды или точным именем. Покажите сервер и логин, дождитесь согласия пользователя и одобрения владельца.
  2. Вызовите node_server_password_rotate_apply с одноразовым confirm_token и новым паролем длиной не менее 12 символов. Не включайте пароль в план, причину, issue, переписку или последующее чтение.
  3. Перед сменой на сервере панель сохраняет зашифрованное значение для восстановления, затем проверяет новый SSH-вход и только после этого заменяет сохранённый пароль. При обрыве связи повторите процедуру: она сначала сверит текущий и ожидающий вход.

Обновить уже подключённые ноды#

Проверьте подписанную сборку и отставшие ноды через updates_status. Для canary и пакетной раскатки используйте rollout_start_plan. Владелец одобряет её; панель проверяет здоровье между пакетами и откатывает неудачное обновление. Не переустанавливайте ноду ради обновления агента.

В справочнике MCP описаны подключение, профили токенов, срок планов, одобрения и все инструменты. Ручной способ приведён в разделе Добавление ноды.

Править страницу на GitHub